Связаться
БезопасностьAI Real Team

Безопасность ИИ: почему корпоративные данные нельзя отправлять в ChatGPT

#безопасность#ИБ#LLM#on-premise

Реальный кейс: утечка через ChatGPT

Ситуация: разработчик крупной компании скопировал в ChatGPT фрагмент кода для отладки.

Проблема:

  • Код содержал API-ключи и логику бизнес-процессов
  • Данные попали в обучающую выборку OpenAI
  • Через 3 месяца конкуренты получили доступ к этой информации через тот же ChatGPT

Ущерб: миллионы долларов, смена всей инфраструктуры.

3 главных риска публичных LLM

1. Обучение на ваших данных

Как работает:

  • Вы отправляете запрос → данные сохраняются на серверах OpenAI/Anthropic
  • Используются для дообучения моделей
  • Могут быть выданы другим пользователям

Решение: отключить обучение (но это не гарантирует безопасность)

2. Перехват данных

Риски:

  • Трафик идет через публичный интернет
  • Возможность MITM-атак
  • Хранение данных в нескольких юрисдикциях

3. Нарушение 152-ФЗ

Для российских компаний:

  • Персональные данные не должны покидать РФ
  • Публичные LLM хранят данные за границей
  • Штрафы до 6 млн рублей

Как внедрять ИИ безопасно

Вариант 1: On-premise развертывание

Что это:

  • Модель работает на ваших серверах
  • Данные не покидают периметр
  • Полный контроль

Плюсы:

  • Максимальная безопасность
  • Соответствие 152-ФЗ
  • Независимость от интернета

Минусы:

  • Требует мощного железа (GPU)
  • Сложнее обновлять модели

Когда выбирать:

  • Работа с персональными данными
  • Строгие требования compliance
  • Высокие объемы обработки

Вариант 2: Приватные API с шифрованием

Что это:

  • Использование корпоративных версий (Azure OpenAI, YandexGPT Enterprise)
  • Данные не используются для обучения
  • Шифрование end-to-end

Плюсы:

  • Быстрый старт
  • Не нужно свое железо
  • SLA и поддержка

Минусы:

  • Данные уходят в облако
  • Зависимость от провайдера

Вариант 3: Гибридная архитектура

Что это:

  • Чувствительные данные обрабатываются локально
  • Нечувствительные — через приватный API
  • Шлюз с маской данных

Пример:

  • Персональные данные клиентов → локальная модель
  • Общие вопросы → Azure OpenAI с шифрованием

Наш подход: безопасность по умолчанию

Мы — разработчики межсетевых экранов ИКС. Для нас ИБ не опция, а требование.

В каждом проекте:

  1. Аудит данных — что можно, что нельзя отправлять наружу
  2. Архитектура — выбор между on-premise и приватным API
  3. Шифрование — TLS 1.3, шифрование на rest
  4. Аудит — логирование всех запросов к ИИ
  5. DLP — предотвращение утечек

Чек-лист безопасного внедрения ИИ

  • Проведен аудит данных (что обрабатываем)
  • Определены требования compliance (152-ФЗ, GDPR)
  • Выбрана архитектура (on-premise / cloud / hybrid)
  • Настроено шифрование трафика
  • Реализовано логирование и аудит
  • Настроены права доступа
  • Проведено обучение сотрудников

Нужна помощь с безопасным внедрением ИИ?
Проведем аудит вашей инфраструктуры и предложим архитектуру, которая соответствует требованиям ИБ.

Связаться с экспертом →